Microsoft kämpar med att åtgärda buggar upptäckta av Anthropics Claude Mythos


Anthropics Claude Mythos hittade enligt uppgift hundratals säkerhetssårbarheter i Microsofts produkter, inklusive 231 allvarliga SharePoint-sårbarheter enbart i april.

Resultaten visar hur artificiell intelligens kan snabba upp upptäckten av buggar. De understryker dock också den växande pressen på Microsofts ingenjörsteam att snabbt utreda och åtgärda sårbarheter.

Microsoftanställda hyllade Claude Mythos

Enligt ProPublica hyllade Microsoftanställda Anthropics Claude Mythos Preview under ett internt möte i maj.

Anthropic ska enligt uppgift ha gett tidig tillgång till ett 40-tal partners, däribland Microsoft, Google, Apple och Amazon. Företaget har sedan dess återställt tillgången till Mythos 5 efter godkännande från den amerikanska regeringen.

Under Microsoft-mötet diskuterade de anställda hur effektivt modellen kunde granska stora kodbaser och identifiera potentiella säkerhetssvagheter.

Claude Mythos hittade 231 allvarliga SharePoint-sårbarheter

Claude Mythos ska enligt uppgift ha identifierat 90 kritiska och 141 viktiga SharePoint-sårbarheter under april.

Siffrorna gällde endast SharePoint. Hundratals ytterligare sårbarheter upptäcktes enligt uppgift i andra Microsoft-produkter och -tjänster.

Microsofts chefer instruerade ingenjörsteamen att prioritera kritiska och viktiga problem. Utvecklare skulle ta itu med sårbarheter av måttlig allvarlighetsgrad senare eftersom teamen saknade tillräckliga resurser för att åtgärda alla fynd omedelbart.

Sårbarheter med måttlig allvarlighetsgrad kan ändå skapa allvarliga risker

En sårbarhet med måttlig allvarlighetsgrad kan verka mindre brådskande när den granskas individuellt. En angripare kan dock kombinera flera svagheter med lägre allvarlighetsgrad för att skapa en farligare attackkedja.

Detta gör försenad åtgärd riskabel, särskilt i takt med att AI-verktyg ökar hastigheten med vilken säkerhetsforskare och angripare kan analysera programvara.

Microsoft har redan varnat för att AI gör det farligare att skjuta upp Windows-uppdateringar. Snabbare sårbarhetsupptäckt kan förkorta tiden mellan identifiering och utnyttjande av en brist.

AI förändrar Microsofts säkerhetsprocess

Microsoft har utökat sin AI-drivna säkerhetsstrategi för Windows genom att införa AI-verktyg i sina utvecklings-, test- och säkerhetsprocesser.

Företaget lanserade nyligen även MAI-Cyber-1-Flash, en cybersäkerhetsmodell utformad för att minska kostnaderna för automatiserade säkerhetsutredningar. Microsoft planerar att integrera modellen i MDASH.

Dessa system kan granska mer kod och upptäcka fler svagheter än traditionella säkerhetsteam kunde identifiera manuellt. Att hitta fler sårbarheter skapar dock också en större eftersläpning av åtgärder.

Äldre Microsoft-kod ökar arbetsbelastningen

Microsoft-produkter som Windows, SharePoint och Microsoft 365 innehåller kod som utvecklats under flera decennier.

Vissa äldre komponenter kanske inte följer moderna säkerhetsstandarder eller utvecklingsmetoder. Att granska, ersätta och modernisera dessa system kräver betydande ingenjörsresurser.

AI kan hjälpa till att identifiera svagheter i dessa stora kodbaser, men Microsoft behöver fortfarande utvecklare för att validera fynden, ta fram korrigeringar, testa uppdateringar och distribuera patcharna utan att störa kunderna.

Microsoft ser över bemanning och säkerhetsinvesteringar

Microsoft berättade för ProPublica att man fortsätter att se över hur teamen klassificerar och prioriterar sårbarheter.

Företaget utvärderar också bemanningsnivåer, säkerhetsinvesteringar och utvecklingsverktyg i takt med att AI ökar antalet upptäckta problem.

Utmaningen handlar inte längre bara om att hitta sårbarheter. Microsoft måste också se till att ingenjörsteamen kan behandla och åtgärda dem tillräckligt snabbt.

Företagets bredare AI-strategi kan hjälpa det att välja den bästa modellen för varje uppgift. Microsoft utmanar OpenAI och Anthropic genom att undvika beroende av en enda AI-leverantör och ge sina team tillgång till olika modeller baserat på kostnad, prestanda och säkerhetskrav.

AI-driven buggdetektering kan avsevärt förbättra programvarusäkerheten. Den kan även blottlägga fler sårbarheter än ingenjörsteamen kan hantera omedelbart, vilket ökar betydelsen av bemanning, prioritering och snabbare patchutveckling.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages